没有合适的资源?快使用搜索试试~ 我知道了~
AD 概念&FSMO; 概念&GC; 概念
需积分: 30 2 下载量 91 浏览量
2018-06-27
15:19:26
上传
评论
收藏 927KB PDF 举报
温馨提示
AD 概念&FSMO; 概念&GC; 概念 ,windows活动目录必看 介绍有关几个重要的概念: ....................................................................................... 1 操作主机:(OM)--FSMO .......................................................................................... 1 AD数据库的目录分区介绍 ......................................................................................... 5 墓碑生存时间(tombstoneLifetime) .............................................................................. 6 深入理解全局编录服务器GC ....................................................................................... 6 域用户登录过程和GC的关系 ...................................................................................... 13
资源推荐
资源详情
资源评论
1
AD 概念&FSMO 概念&GC 概念
介绍有关几个重要的概念: ....................................................................................... 1
操作主机:(OM)--FSMO .......................................................................................... 1
AD数据库的目录分区介绍 ......................................................................................... 5
墓碑生存时间(tombstoneLifetime) .............................................................................. 6
深入理解全局编录服务器GC ....................................................................................... 6
域用户登录过程和GC的关系 ...................................................................................... 13
介绍有关几个重要的概念:
1.DN:(可辨别名称)--用来表示一个对象在 AD 中具体存储位置,类似于文件的绝对路径。
如:cn=user1,ou=sails, dc=blog,dc=com 该用户存在 blog.com 域的 sails OU 下,用户名为 user1.
cn=users (默认的容器 users 也以 cn 表示)
dsadd user cn=test,ou=sails,dc=blog,dc=com 利用 DN 来创建用户的例子。
2.UPN(用户主名)用户名@域名,即用户登录时可以采用,如jack@net.com,也可以更改此后缀。
修改:domain.msc 后,在根右击--属性--更改 UPN 后缀,然后在用户属性-帐号中选择其后缀。用户登录可以使用此 UPN.但必须在
用户属性里进行相应的更改(即启用此 Upn 后缀)
3.SID (安全标识符)用户/组都有唯一
whoami /user 当前用户的 SID
whoami /all 当前用户的详细信息(包含所属组的 SID)
getsid \dc1 test \dc1 test (安装 suptools)
psgetsid \dc1 test 下载工具包。
4.AD 数据库的目录分区:(AD 数据库虽然是一个文件,但却是以目录分区的形式组成的)
schema 架构分区 ---森林的对象类和属性,在森林级别复制。
configuration 配置分区--所有 DC 的位置、site,在森林级别复制。
domain 域分区--每个域的各种对象等信息,在域级别复制。
application 应用程序分区—DNS,可以自定义。
通过 adsiedit.msc 来查看前三个目录(事先装支持工具)
5.site:在物理位置上区分,一组高速可靠的一个子网或多个子网。(管理 AD 复制)
优点:
a. 优化登录
b. 优化复制
6.域:安全的边界,复制的单元。
操作主机:(OM)--FSMO
森林级别 :
1、架构主机(Schema Master)
功能:控制活动目录内所有对象/属性的定义
提示:Regsvr32 schmmgmt.dll
Schema Admins 组
故障影响:更新 Schema 受影响
短期内一般看不到影响
典型问题如:无法安装 Exchange
故障处理:需确定原 OM 为永久性脱机才可抓取
确保目标 DC 为具有最新更新的 DC
2、域命名主机(Domain Naming Master)
功能:控制森林内域的添加和删除
添加和删除对外部目录的交叉引用对象
提示:建议与 GC 配置在一起
Enterprise Admins 组
故障影响:更改域结构/添加删除域受影响
短期内一般看不到影响
2
典型问题如:添加/删除域
故障处理:需确定原 OM 为永久性脱机才可抓取
确保目标 DC 为具有最新更新的 DC
域级别
1、RID主机(RID Master)
功能:管理域中对象相对标识符(RID)池
提示:对象安全标识符(SID)= 域安全标识符 + 相对标识符(RID)
形如:S-1-5-21-1343024091-879983540-3…
故障影响:无法获得新的 RID 池分配
典型问题如:无法新建(大量)用户帐号
故障处理:需确定原 OM 为永久性脱机才可抓取
确保目标 DC 为具有最新更新的 DC
2、PDC模拟主机(PDC Emulator)
功能:模拟 Windows NT PDC
默认的域主浏览器
默认的域内权威的时间服务源
统一管理域帐号密码更新、验证及锁定
提示:PDC 模拟主机不仅仅是模拟 NT PDC
一般负荷较大
故障影响:底端客户不能访问 AD
不能更改域帐号密码
浏览服务问题
时间同步问题
故障处理:需要比较及时地恢复
可以临时抓取到其他 DC
在原 OM 恢复后可以迁移回去
3、基础结构主机(Infrastructure Master)
功能:负责对跨域对象引用进行更新
提示:单域情况下基础结构主机不需要工作
不能同时和 GC 配置在一起(单域控除外)
故障影响:外域帐号不能识别,标记为 SID
故障处理:需要比较及时地恢复
可以临时抓取到其他 DC
在原 OM 恢复后可以迁移回去
查看操作主机角色
命令行工具:Ntdsutil Netdom Dcdiag
操作主机的放置
默认情况:架构主机在根域的第一台 DC 上
域命名主机在根域的第一台 DC 上
其他三个主机角色在各自域的第一台 DC 上
考虑问题:和 GC 的冲突
性能考虑
手工优化:基础结构主机与 GC 不放在一起
域命名主机与 GC 放在一起
架构主机与域命名主机可放在一起
PDC 模拟主机建议单独放置
(二)操作主机的查看:
架构主机的查看:先运行 regsrv32 schmmgmt.dll 后,利用 MMC 添加“AD 架构”后在根上右击选“操作主机”即可看到。
域命名主机的查看:打开 domain.msc 后,在根上右击选“操作主机”即可看到。
3
域唯一的三种操作主机的查看:右击“AD 用户和计算机”,右击域――操作主机,可以看到有三个操作主机。
或用命令查看:netdom query fsmo (事先安装支持工具)
(三)操作主机的作用:
1.架构主机:负责森林架构的删除和修改,如何定义 AD 数据库。比如部属 Exchange 时需要进行森林扩展,其实就是对森林的架构
进行修改,这个操作必须要能联系上架构主机。
操作权限的用户必须是 schema admins 组的成员。
2.域命名主机:如果要新建一个域,由它来检测是否重名。
功能:控制森林内域的添加和删除;添加和删除对外部目录的交叉引用对象。
建议和 GC 配置在一台主机上。
操作权限:Enterprise Admins 组
3.PDC Emulator:
默认情况下森林中的 GC 和每个子域的第一台 DC 都是 PDC Emulator。
功能:
a.模拟 Windows NT PDC
b.默认的域主浏览器,如网上邻居的列表。
c.默认的域内权威的时间服务源
d.统一管理域帐号密码更新、验证及锁定
e.组策略存放地(默认)
4.RID master:
功能:管理域中对象相对标识符(RID)池。
一般 RID 主机会一次分给域内不同的 DC 各 500 个 RID 号,当每个 DC 用到 80%时会向 RID 主机提出申请。
5. Infrastructure master:
功能:负责对跨域对象引用进行更新。
比如本地域组中有一个其它域的用户,当这个用户被删除后,由基础结构主机负责更新这个组的内容,并将其复制到同一个域内的
其他 DC。这个更新操作由基础结构主机通过查询 GC 来完成。故在多域情况下不能把二者放在一台机器上。否则 Infrastructure
master 不起作用。
单域情况下不需要工作,而在多域情况下不能和 GC 在一起。
(四)操作主机的布局原则:
考虑和 GC 的冲突、性能-----所以要更改主机。
a.基础结构主机与 GC 不放在一起(多域下)
b.域命名主机与 GC 放在一起:如果林功能级别是 win2000 模式,二者必须在一起,如果是 2003 模式,可以分开。
c.架构主机与域命名主机可放在一起
e.PDC 模拟主机建议单独放置
注意:
**一般建议:架构主机、域命名主机、GC 可以考虑放在一起。
**PDC 单独存放。
(五)操作主机角色的转移和占用(图形方式和命令方式)
根据上述的分析,我们有两种情况需要对操作主机的角色进行更改,一种情况就是为了性能或与 GC 的冲突考虑,在这种情况
下我们要对操作主机进行转移。第二种情况就是原来操作主机的角色的 DC 发生的故障,此时我们考虑进行强夺。下面是当操作主
机出现问题时的行为考虑:
a. 当网络中的 schema master/domain naming master/RID 三种角色如果存在有故障,则由其它 DC 来强夺,但如果前者再恢复好,
也不要再联机,最好格式化硬盘。
b. 当网络中的 PDC、基础结构主机这两种角色出现故障,可以由其它 DC 强夺,不过当前者恢复好后,发现角色已被占用,会自动
失效,不过可以再转移过来。
具体的操作:
1. 转移:前提是相应的操作主机的角色在线。
比如转移 PDC 主机
a. 利用图形方式:
打开 PDC 这台 DC 的 dsa.msc,在域上右击--连接到域控制器(选择欲成为 PDC 角色的 DC)如图所示:
剩余14页未读,继续阅读
资源评论
林应勇
- 粉丝: 2
- 资源: 6
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功